Informativa Privacy

ART. 1: TITOLARE DEL TRATTAMENTO E CONTATTI

  1. Titolare del trattamento: Kemy S.r.l.s. (P.IVA:06062120875),con sede legale in Catania (CT), alla Via Giuseppe Patanè, n. 18, 95128, Italia.
    1. Email privacy / esercizio diritti: amministrazione@kemy.srl
    1. PEC: kemysrls@pec.it
    1. Altri (diversi da https://kemy.srl/)  canali ufficiali del Titolare:
  2. https://mealprepacademy.it/;
  3. https://emyfoodlife.com/;
  4. Instagram, Facebook, TikTok (profili ufficiali).I social network sono piattaforme terze: il trattamento dei messaggi diretti segue sia questa informativa sia le privacy policy dei rispettivi provider.

Il Titolare decide finalità e modalità del trattamento dei dati personali connessi ai servizi offerti attraverso il sito web https://kemy.srl/: marketing digitale e comunicazione, progettazione e realizzazione impianti, immobiliare e gestione aziendale, consulenza e vendita in privato con preventivo.

1.2 Data Protection Officer (DPO)

DPO nominato: non presente.
Se in futuro la società individuerà un Responsabile della Protezione dei Dati (DPO), i suoi dati verranno qui pubblicati.

Il punto di contatto per tutte le richieste privacy rimane: amministrazione@kemy.srl

  1. Persone autorizzate al trattamento

Possono accedere ai dati, con istruzioni documentate ex art. 29 GDPR:

Tutti sono vincolati a riservatezza.

ART. 2: DATI TRATTATI

Kemy S.r.l.s. tratta solo i dati necessari allo svolgimento dei servizi offerti (marketing digitale e comunicazione, progettazione e realizzazione impianti, immobiliare e gestione aziendale, consulenza e vendita in privato con preventivo, newsletter), in conformità ai principi di minimizzazione, correttezza e trasparenza.

Quando un utente visita i nostri siti web, sono automaticamente raccolti i seguenti dati, che sono necessari per il funzionamento del sito e che vengono trattati tramite cookie tecnici o strumenti equivalenti:

A cosa servono:

Quando un utente compila il form sul sito o ci contatta tramite social o email, possiamo raccogliere:

2.3 Newsletter, offerte e comunicazioni commerciali

Raccogliamo:

Le comunicazioni sono inviate tramite MailerLite.

2.4 Dati generati da attività di profilazione semplice

Effettuiamo attività di profilazione semplice, limitata e non invasiva attraverso:

La suddetta attività di profilazione semplice serve a:

Non comporta decisioni automatizzate aventi effetti giuridici o similmente significativi (art. 22 GDPR).

2.5 Recensioni

Possiamo raccogliere:

2.6 Dati provenienti da Meta Ads e altre inserzioni

Quando un utente si iscrive tramite una Lead Ads o compila un form sponsorizzato, possiamo raccogliere:

Questi dati provengono direttamente dall’utente, anche se raccolti tramite piattaforma terza.

2.7 Dati relativi ai minori

I nostri servizi possono essere fruiti anche da minori. Il trattamento avviene:

Una sezione dedicata è presente all’Art. 10.

2.8 Altri strumenti e servizi usati

Durante l’uso del sito possono essere trattati dati tramite:

2.9 Dati tecnici e di sicurezza

Per garantire, il più possibile, la sicurezza dei dati compiamo le seguenti operazioni:

ART. 3: FINALITÀ DEL TRATTAMENTO, BASI GIURIDICHE E NATURA DEL CONFERIMENTO

Trattiamo i dati personali esclusivamente per le finalità descritte qui sotto.
Per ogni finalità indichiamo:

3.1 Tabella completa

A) Gestione dei contatti e riscontro alle richieste dell’utente

ElementoDescrizione
FinalitàRispondere a richieste di informazioni, preventivi, assistenza, supporto tecnico, richieste social/WhatsApp.
Base giuridicaArt. 6(1)(b) GDPR – esecuzione di misure precontrattuali richieste dall’utente.
Dati trattatiNome, cognome, email, telefono, messaggio, dati aziendali (se B2B), log di sistema Manychat/CRM.
ConferimentoNecessario per ricevere risposta.
Conseguenze mancato conferimentoImpossibilità di fornire assistenza.
ConservazioneFino a evasione + verifiche periodiche ogni 12 mesi.
DestinatariHosting, email provider, CRM/automation (Manychat), consulenti autorizzati.

B) Pagamenti

ElementoDescrizione
FinalitàGestione dei pagamenti tramite Stripe, PayPal, Klarna, carte.
Base giuridicaArt. 6(1)(b) GDPR – contratto.
Dati trattatiEsito pagamento, ID transazione, ultime 3 cifre della carta.
ConferimentoNecessario.
Conseguenze mancato conferimentoImpossibilità di completare l’acquisto.
Conservazione10 anni per finalità fiscali; dati carta non trattati dal Titolare.
DestinatariStripe, PayPal, Klarna (titolari autonomi).

C) Newsletter, offerte commerciali, campagne marketing

ElementoDescrizione
FinalitàInvio newsletter, comunicazioni promozionali, offerte.
Base giuridicaArt. 6(1)(a) GDPR – consenso esplicito (checkbox/form/ADS).
Dati trattatiEmail, nome, preferenze, tag da Meta Ads, interazioni.
ConferimentoFacoltativo.
ConseguenzeNessun impatto sui servizi; niente email promozionali.
ConservazioneFino a revoca + 24 mesi dall’ultima interazione.
DestinatariMailerLite (responsabile), Meta, Google (se cookie marketing attivi).

D) Marketing differenziato clienti – non clienti

ElementoDescrizione
FinalitàInviare ai clienti offerte dedicate, sconti personalizzati.
Base giuridicaConsenso (art. 6(1)(a)); NO soft-spam.
Dati trattatiInterazioni email, categorie acquistate.
ConferimentoFacoltativo.
ConseguenzeIl cliente non riceverà sconti o promozioni dedicate.
Conservazione24 mesi; rinnovo del consenso richiesto dopo 24 mesi di inattività.
DestinatariMailerLite.

E) Profilazione semplice e tracciamenti email

ElementoDescrizione
FinalitàSegmentazione utenti in base ad interesse, click, apertura email; invio comunicazioni pertinenti.
Base giuridicaArt. 6(1)(a) GDPR – consenso.
Dati trattatiTag, cluster, aperture/click email, Meta Pixel.
ConferimentoFacoltativo.
ConseguenzeComunicazioni meno pertinenti.
Conservazione12 mesi dalla raccolta.
DestinatariMailerLite, Meta, Google (se analytics attivi).

Non esistono decisioni automatizzate con effetti giuridici (art. 22 GDPR).

F) Meta Pixel, Google Analytics, Hotjar

ElementoDescrizione
FinalitàAnalisi traffico, performance, remarketing, misurazione campagne.
Base giuridicaArt. 6(1)(a) GDPR – consenso tramite cookie banner.
Dati trattatiIP anonimizzato (se previsto), pagine visitate, ID dispositivo, interazioni.
ConferimentoFacoltativo.
ConseguenzeNavigazione invariata, ma senza personalizzazione/metriche.
ConservazioneSecondo durata cookie (es. GA4: 14 mesi).
DestinatariGoogle LLC, Meta Platforms, Hotjar, BunnyCDN.

G) Recensioni e pubblicazione di contenuti

ElementoDescrizione
FinalitàPubblicare recensioni, testimonianze, foto/video.
Base giuridicaArt. 6(1)(a) – consenso scritto dell’interessato.
Dati trattatiNome, foto, profilo social, testo recensione.
ConferimentoFacoltativo.
ConseguenzeNessuna pubblicazione della recensione nominativa.
ConservazioneFino a revoca.
DestinatariTrustpilot (titolare autonomo), sito web, social.

H) Sicurezza informatica, prevenzione abusi/frodi

ElementoDescrizione
FinalitàProtezione sistemi, rilevazione accessi anomali, gestione incidenti, log sicurezza.
Base giuridicaArt. 6(1)(f) – legittimo interesse del Titolare.
Dati trattatiIP, log, eventi GTM, device info, log account.
ConferimentoNecessario per usare il sito.
ConseguenzeImpossibilità di erogare il servizio in modo sicuro.
Conservazione24 mesi.
DestinatariHosting, CDN (Bunny CDN), fornitori IT.

I) Adempimenti legali, fiscali, contabili e tutela giudiziaria

ElementoDescrizione
FinalitàAssolvere obblighi di legge e tutelare i diritti del Titolare in sede giudiziaria.
Base giuridicaArt. 6(1)(c) – obbligo legale; Art. 6(1)(f) – legittimo interesse.
Dati trattatiFatture, ricevute, corrispondenza, documenti fiscali, log, ordini.
ConferimentoNecessario.
ConseguenzeImpossibile concludere contratti.
Conservazione10 anni.
DestinatariCommercialista, consulenti legali, autorità.

ART. 4: DESTINATARI E RESPONSABILI DEL TRATTAMENTO

Preliminarmente, si afferma che non vendiamo dati personali e non effettuiamo diffusione al pubblico.

4.1 Categorie di destinatari

I dati possono essere comunicati alle seguenti categorie di soggetti:

4.2 Persone autorizzate al trattamento (art. 29 GDPR)

All’interno di Kemy S.r.l.s. possono accedere ai dati, secondo istruzioni documentate:

Tutti i soggetti richiamati sono vincolati a riservatezza e apposite policy interne.

4.3 Elenco completo dei Responsabili

L’elenco aggiornato e completo dei responsabili del trattamento è disponibile su richiesta inviando email a: amministrazione@kemy.srl

ART. 5: TRASFERIMENTI EXTRA-UE

I dati personali possono essere trasferiti al di fuori dello Spazio Economico Europeo (“SEE”) quando necessario per l’utilizzo di servizi digitali forniti da aziende con sede extra-UE (es. Stati Uniti). Kemy S.r.l.s. effettua tali trasferimenti solo verso Paesi che garantiscono un livello di protezione conforme al GDPR, adottando una o più delle seguenti basi giuridiche.

5.1 Basi per il trasferimento dei dati

A) Decisione di adeguatezza – Data Privacy Framework (DPF)

Per alcuni servizi statunitensi che hanno aderito al DPF UE-USA, il trasferimento avviene sulla base della decisione di adeguatezza della Commissione Europea (luglio 2023). Esempi: Google LLC (per alcuni servizi), MailerLite, Meta Platforms Inc. nei limiti in cui risultino certificati al DPF.

B) Clausole Contrattuali Standard (SCC) + misure supplementari

Quando il fornitore non rientra nel Data Privacy Framework, utilizziamo le SCC adottate dalla Commissione Europea, integrate da:

Queste garanzie sono applicate per: Streamyard, Dropbox, ManyChat, Hotjar.

C) Art. 49 GDPR – deroghe (solo in via residuale)

Utilizzate solo quando indispensabile e mai in modo sistematico.

5.2 Valutazioni d’impatto e Transfer Impact Assessment (TIA)

Per ciascun trasferimento extra-UE verso fornitori che non rientrano nel DPF, Kemy S.r.l.s. effettua una Transfer Impact Assessment (TIA) per valutare:

Una sintesi del TIA o una copia delle SCC può essere richiesta all’indirizzo: amministrazione@kemy.srl

5.3 Fornitori che possono comportare trasferimenti extra-UE

Di seguito i principali servizi utilizzati:

FornitorePaeseBase del trasferimento
Google LLC (Analytics, Workspace, Tag Manager, YouTube)USADPF + SCC
Meta Platforms Inc. (Facebook/Instagram Ads, Pixel)USADPF (parziale) + SCC
MailerLiteUSA/UEDPF/SCC
ManyChatUSASCC
StreamyardUSASCC
DropboxUSASCC
HotjarUE/extra-UESCC
StripeUSA/UESCC (titolare autonomo)
PayPalUSA/UESCC (titolare autonomo)
KlarnaUENon extra-UE
BunnyCDNvariSCC se extra-UE
TrustpilotUENon extra-UE

Nota importante:
per tutti gli strumenti di marketing (Meta, GA4, Hotjar), nessun dato non tecnico viene trasferito senza consenso esplicito dell’utente tramite cookie banner.

5.4 Conservazione dei dati presso fornitori extra-UE

I fornitori extra-UE trattano i dati solo per:

Sono vietate:

5.5 Diritti degli utenti in caso di trasferimenti extra-UE

Gli utenti mantengono tutti i diritti del GDPR anche quando i dati vengono trattati negli Stati Uniti o in altri Paesi terzi.

In caso di reclami, oltre al Garante, è possibile rivolgersi al Data Protection Review Court (DPF) per i fornitori certificati.

ART. 6: TEMPI DI CONSERVAZIONE DEI DATI

Conserviamo i dati personali solo per il tempo necessario alle finalità per cui sono stati raccolti, nel rispetto degli artt. 5(1)(e) e 13 GDPR, nonché delle normative civilistiche, fiscali e commerciali. Quando non è possibile indicare un termine fisso, utilizziamo criteri chiari e verificabili (periodicità di verifica, ultima interazione, necessità contrattuale o legale).

6.1 Tabella di conservazione per finalità

Finalità del trattamentoCategorie di datiBase giuridicaDurata di conservazione
Gestione richieste tramite form di contatto/email/DM socialDati di contatto, contenuto della richiestaContratto o misure precontrattuali (art. 6(1)(b))Fino a evasione + 12 mesi (per controlli organizzativi)
Creazione e gestione account su Systeme.ioNome, cognome, email, telefono, dati di fatturazioneContratto (art. 6(1)(b))Per tutta la durata dell’account + 24 mesi dall’ultima attività
Fatturazione e obblighi amministrativi/fiscaliDati identificativi, pagamento, fatturazioneObbligo legale (art. 6(1)(c))10 anni (obbligo di legge)
Pagamenti (Stripe, PayPal, Klarna)Dati transazioneTitolari autonomiSecondo loro policy
Newsletters, comunicazioni commerciali, offerteNome, email, preferenzeConsenso (art. 6(1)(a))Fino a revoca + massimo 24 mesi dall’ultima interazione
Comunicazioni marketing verso clienti (soft marketing)Email clienteLegittimo interesse (art. 6(1)(f)) e art. 130(4) Codice PrivacyFino a opt-out + 24 mesi dall’ultima interazione
Profilazione semplice (cluster click)Storico interazioni email, clickConsenso (art. 6(1)(a))12 mesi, poi anonimizzazione
Analytics e statistiche (GA4)Dati navigazione, metriche sitoConsenso (art. 6(1)(a))14 mesi (impostazione GA4)
Cookie tecniciLog tecnici, preferenze CMPLegittimo interesse / Necessità tecnicaDurata del cookie (vedi Cookie Policy)
Cookie non tecnici (marketing/analytics)ID online, cookie, PixelConsenso (art. 6(1)(a))Secondo durata specifica del cookie (vedi Cookie Policy)
Registrazione accessi e log sicurezzaIP, timestamp, device, tentativi accessoLegittimo interesse (art. 6(1)(f))6–12 mesi (a seconda del log)
Recensioni (nome/foto)Nome, foto, testo recensioneConsenso (art. 6(1)(a))Fino a revoca del consenso
Gestione contenziosi e tutela giudiziariadati necessariLegittimo interesse (art. 6(1)(f))Per il tempo necessario alla difesa dei diritti

6.2 Criteri aggiuntivi

Quando non è possibile stabilire un termine preciso, la conservazione avviene secondo i seguenti criteri:

6.3 Cancellazione o anonimizzazione

Al termine dei periodi indicati, i dati vengono cancellati, oppure pseudonimizzati o anonimizzati, quando utili a fini statistici o di miglioramento dei servizi.

ART. 7: COOKIE ED ALTRI TRACCIATORI

Sul sito utilizziamo cookie e tecnologie simili (pixel, script, local storage) per garantire il corretto funzionamento della piattaforma, comprendere l’utilizzo dei servizi e, previa prestazione del consenso, svolgere attività di analisi e marketing. Una descrizione completa, l’elenco dettagliato di cookie e tracciatori con durata e terze parti, è disponibile nella Cookie Policy dedicata e nel banner di gestione preferenze (CMP), accessibile in ogni momento tramite il link “Preferenze Cookie” presente nel footer.

7.1 Funzionamento del Cookie Banner (CMP)

Il banner è configurato secondo i principi di “equal prominence” stabiliti dal Garante:

Registro dei consensi (per 12–24 mesi):

In caso di modifica sostanziale dei partner o delle finalità, verrà richiesto un nuovo consenso.

7.2 Come modificare o revocare il consenso

L’utente può:

Art.8: PROFILAZIONE E DECISIONI AUTOMATIZZATE

8.1 Profilazione semplice

Svolgiamo attività di profilazione non invasiva, basata unicamente su:

La profilazione è utilizzata esclusivamente per:

La profilazione avviene previo Consenso esplicito (art. 6(1)(a) GDPR) dell’utente, dallo stesso prestato tramite checkbox nei form del sito e tramite form nelle ADS Meta; L’utente può revocare il consenso in qualsiasi momento.

Il consenso è facoltativo.
La mancata prestazione non incide sull’uso del sito.

8.2 Tecnologie utilizzate

La profilazione avviene tramite:

La profilazione è limitata, non produce categorie sensibili né comporta effetti significativi per l’utente.

8.3 Decisioni automatizzate ex art. 22 GDPR

Non adottiamo decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici o incidano significativamente sulla persona, ai sensi dell’art. 22 GDPR.

Qualsiasi raccomandazione di contenuti o offerte personalizzate:

8.4 Periodo di conservazione dei dati di profilazione

I dati utilizzati per la profilazione vengono conservati per:

8.5 Diritto di opposizione

L’utente può:

La revoca è immediata e non pregiudica la liceità del trattamento precedente.

ART. 9: DIRITTI DELL’INTERESSATO E MODALITA’ DI ESERCIZIO

Gli utenti (interessati) possono esercitare in qualsiasi momento i diritti riconosciuti dagli artt. 15–22 GDPR e dal Codice Privacy.
I diritti sono gratuiti e vengono gestiti entro 30 giorni dalla richiesta (prorogabili di ulteriori 60 giorni in caso di complessità, previa comunicazione motivata).

9.1 Quali diritti possono essere esercitati

Diritto di accesso (art. 15), per ottenere:

Diritto di rettifica (art. 16), per chiedere la correzione dei dati inesatti o l’integrazione di quelli incompleti;

Diritto alla cancellazione (art. 17), perchiedere che i dati siano cancellati quando:

La cancellazione potrebbe essere negata quando sussistono obblighi di legge (es. conservazione fiscale 10 anni);

Diritto alla limitazione del trattamento (art. 18), quando:

Diritto alla portabilità dei dati (art. 20): se il trattamento si basi su contratto o consenso, l’interessato può ottenere i dati in formato strutturato, interoperabile, oppure chiederne la trasmissione diretta a un altro titolare, se tecnicamente possibile.

Diritto di opposizione (art. 21):

In caso di opposizione al marketing, l’attività cessa immediatamente;

Diritto di revoca del consenso (art. 7) in ogni momento, senza che ciò pregiudichi la liceità del trattamento precedente.

Diritto di proporre reclamo al Garante (art. 77)

Se l’interessato ritenga che i suoi diritti siano stati violati, può presentare reclamo all’autorità di controllo:

Garante per la Protezione dei Dati Personali
Sito: https://www.garanteprivacy.it
PEC: protocollo@pec.gpdp.it

Resta salva la possibilità di adire l’autorità giudiziaria (art. 79 GDPR).

9.2 Modalità di esercizio dei diritti

L’interessato può esercitare i propri diritti inviando una richiesta all’email privacy (Titolare):amministrazione@kemy.srl

In caso di richiesta relativa a dati trattati tramite servizi terzi (Stripe, PayPal, Meta, Google, Systeme.io ecc.), collaboreremo con tali soggetti per fornire un riscontro completo.

9.3 Identificazione del richiedente

Per tutelare la sicurezza dei dati, il Titolare potrebbe richiedere informazioni aggiuntive per verificare l’identità del richiedente, quando necessario, ex art. 12(6) GDPR.

ART. 10: MINORI

10.1 Accesso dei minori ai servizi

Alcuni servizi offerti dal Titolare (es. iscrizione a community) possono essere utilizzati anche da soggetti che non abbiano ancora compiuto gli anni 18.

Il Titolare adotta misure ragionevoli per verificare la liceità del trattamento, nel rispetto degli artt. 8 GDPR e 2-quinquies del Codice Privacy.

10.2 Minori di anni 14

Per i servizi della società dell’informazione offerti direttamente a un minore con età inferiore a 14 anni, il trattamento dei dati personali è lecito solo con il consenso del titolare della responsabilità genitoriale.

Il Titolare potrà quindi:

10.3 Minori tra 14 e 18 anni

i minori di età compresa tra 14 e 18 anni:

10.4 Acquisti e pagamenti effettuati da minori

Nei casi in cui un minore comunichi dati personali al fine di completare un acquisto:

10.5 Revoca del consenso e rimozione dei dati dei minori

Il genitore/tutore può:

Richieste: amministrazione@kemy.srl

10.6 Sicurezza dei minori

Il Titolare adotta misure tecniche e organizzative aggiuntive per la protezione dei dati dei minori, tra cui:

ART. 11: MISURE DI SICUREZZA, AGGIORNAMENTI E VERSIONE DELL’INFORMATIVA

11.1 Misure di sicurezza tecniche e organizzative

Il Titolare adotta misure tecniche e organizzative adeguate ai sensi degli artt. 24, 25 e 32 GDPR, proporzionate ai rischi del trattamento e costantemente aggiornate.
Si indicano, di seguito, a titolo meramente esemplificativo e non esaustivo, alcune delle misure tecniche ed organizzative adottate.

Misure tecniche:

Misure organizzative:

11.2 Aggiornamenti dell’informativa

Il Titolare si riserva di modificare o aggiornare la presente informativa in qualsiasi momento, quando:

In caso di modifiche rilevanti che impattino sui diritti dell’interessato (es. nuove finalità, nuove basi giuridiche, nuovi destinatari o trasferimenti fuori UE):

La versione sempre aggiornata è disponibile sul sito.

11.3 Decorrenza e versione